Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/richard-natan/poc-cve-2025-63406
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests de Sécurité des APITests d'IntrusionApprentissage et Éducation
GitHubrichard-natan/poc-cve-2025-63406

PoC-CVE-2025-63406

Preuve de concept pour CVE-2025-63406 dans GroupOffice, démontrant la manipulation d'objets basée sur l'API et le flux d'authentification pour l'analyse de vulnérabilités et la validation de correctifs dans des environnements contrôlés.

Voir le dépôt
22il y a 9 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-63406 – Preuve de concept (PoC) de recherche en sécurité

Ce dépôt contient une preuve de concept (PoC) orientée recherche liée au problème de sécurité CVE-2025-63406, affectant la plateforme GroupOffice.
L'objectif de ce projet est d'étudier et comprendre le comportement de la vulnérabilité, d'aider les équipes de sécurité dans l'évaluation des risques et de contribuer à la validation des correctifs et mesures d'atténuation dans des environnements contrôlés.

⚠️ Avis important
Cette PoC est fournie strictement pour la recherche en sécurité autorisée, l'audit et l'analyse pédagogique.
Elle ne doit pas être utilisée contre des systèmes sans autorisation explicite.


🔍 À propos de la vulnérabilité

CVE-2025-63406 décrit une condition dans laquelle le traitement interne des objets GroupOffice—plus précisément les entités FieldSet, Field et Task—peut conduire à un comportement inattendu dans certaines circonstances.

Ce projet vise à :

  • Analyser comment la vulnérabilité peut se manifester.
  • Explorer comment se comportent les chaînes logiques impliquant des opérations create/update/destroy.
  • Démontrer le flux API et les transitions d'état internes.
  • Aider les chercheurs à reproduire et valider le problème dans un environnement sûr et isolé.

Le code source fourni se concentre sur le flux logique, et non sur la facilitation de l'exploitation.


🧩 Aperçu du code

Le script PoC démontre :

  • La normalisation des URL et l'assainissement des entrées.
  • Le flux d'authentification via l'API de GroupOffice.
  • La récupération et la gestion des cookies de session et des jetons CSRF.
  • La création et la suppression d'objets FieldSet et Field.
  • L'interaction avec l'API JMAP (/api/jmap.php).
  • L'extraction et l'inspection des réponses d'état côté serveur.
  • L'identification et le nettoyage des artefacts de recherche précédemment créés.

Cette structure est destinée à l'analyse et à la compréhension du comportement interne plutôt qu'à une exploitation pratique.


🧪 Objectifs de recherche

Cette PoC aide les chercheurs à :

  • Comprendre comment la vulnérabilité apparaît.
  • Reproduire la séquence logique des événements en interne.
  • Observer les mécanismes de gestion d'objets dans GroupOffice.
  • Tester et valider les correctifs du fournisseur dans un environnement contrôlé.

⚙️ Exigences de l'environnement

Pour exécuter la PoC dans un environnement de recherche sûr et isolé, vous aurez besoin de :

  • Python 3.10+
  • La bibliothèque requests
  • Une instance locale contrôlée, réservée aux tests, de GroupOffice affectée par CVE-2025-63406

⚠️ Utilisation éthique et responsable

Ce projet doit uniquement être utilisé pour :

✔️ L'audit de sécurité interne
✔️ La recherche et l'analyse de vulnérabilités
✔️ La validation de correctifs
✔️ L'étude pédagogique dans des laboratoires isolés

🔥 UTILISATION

root@kitploit:~
python3 CVE-2025-63406.py \
    --target <TARGET_URL> \
    --username <USERNAME> \
    --password <PASSWORD> \
    --command <TEST_COMMAND>

📄 Exigences

Voir le fichier requirements.txt pour les dépendances Python.

Télécharger l’outil